Veröffentlicht am 09.07.2026
Eine E-Mail von Netflix. Oder von Adobe, Coca-Cola, McKinsey oder OpenAI. Ein persönliches Anschreiben, das Sie beim Namen nennt und genau Ihre berufliche Rolle im Marketing kennt. Ein Recruiter lädt Sie zu einem Vorstellungsgespräch ein – Sie müssen nur einen Termin buchen. Klingt seriös? Genau darauf setzen die Angreifer. Denn am Ende dieser Einladung wartet kein Job, sondern der Diebstahl Ihres kompletten Google-Kontos.
Der IT-Sicherheitsdienst BleepingComputer berichtete am 6. Juli 2026 erstmals ausführlich über eine hochprofessionelle Phishing-Kampagne, die seit mindestens fünf Monaten läuft. Entdeckt wurde sie von Will Thomas, Senior Threat Intelligence Adviser beim Sicherheitsunternehmen Team Cymru. Die Masche: Über 30 weltbekannte Marken werden für gefälschte Job-Interviews missbraucht, um Google-Zugangsdaten von Marketing-Fachleuten abzugreifen. Und das ist besonders für kleine und mittlere Unternehmen (KMU) in Deutschland relevant – denn genau diese Zielgruppe arbeitet oft mit Google Workspace.
Die Angreifer versenden personalisierte E-Mails, die vorgeben, von Recruitern großer Unternehmen zu stammen. Zu den imitierten Marken gehören unter anderem Adobe, Netflix, Coca-Cola, OpenAI, FIFA, Adidas und McKinsey & Company. Die Marken decken sieben Branchen ab: Airlines, Lebensmittel und Getränke, Mode und Luxus, Beratung und Tech, Hotellerie, Entertainment und Sport.
Das Perfide daran ist die Vorbereitung. Die E-Mails sprechen das Opfer namentlich an und beziehen sich auf dessen tatsächliches berufliches Profil. Das deutet auf gezielte Recherche über LinkedIn hin – im Fachjargon spricht man von OSINT (Open Source Intelligence, also die Sammlung öffentlich zugänglicher Informationen). Will Thomas erklärt:
"Die E-Mail spricht die Person mit ihrem Namen an, und die Person arbeitet im relevanten Bereich – die Angreifer haben also wahrscheinlich vorher recherchiert und Daten gesammelt. Die Phishing-Landingpage nutzt zudem offenbar ein Browser-in-the-Browser-(BitB)-Popup für die Gmail-Login-Seite."
Mindestens 34 gefälschte Domains wurden bislang identifiziert – darunter Adressen wie adidas-hiring.com oder mckinsey-careers.com. Und die Kampagne läuft weiter: Zum Zeitpunkt der Berichterstattung am 9. Juli 2026 ist keine technische Gegenmaßnahme der missbrauchten Plattformen bekannt.
Die Angreifer nutzen eine ausgeklügelte, vierstufige Angriffskette. Jede Stufe ist darauf ausgelegt, Sicherheitsfilter zu umgehen und Vertrauen aufzubauen.
Die Phishing-Mails werden nicht über dubiose Server verschickt, sondern über die legitime HR-Plattform PeopleForce. Das ist entscheidend: E-Mail-Filter stufen Nachrichten von bekannten, seriösen Diensten seltener als gefährlich ein.
Klickt das Opfer auf den Link, wird es durch eine Kette legitimer Dienste geschleust: zunächst zu exct.net (betrieben von der Salesforce Marketing Cloud, ehemals ExactTarget), dann zu wiseagent.com (einem CRM für Immobilienmakler), und erst danach zur eigentlichen Phishing-Seite, die auf der vertrauenswürdigen Cloud-Plattform Netlify gehostet wird.
Pieter Arntz, Malware-Forscher bei Malwarebytes, erklärt den Sinn dieser Technik:
"Die verschachtelten Weiterleitungen über legitime Dienste sollen Vertrauen beim Opfer aufbauen und können einfache Web-Filter umgehen, die nur die Domain im ersten Link prüfen. Sie ermöglichen es den Angreifern außerdem, die Kette an jedem Punkt zu rotieren, der auffliegt oder häufig entdeckt wird. Je größer die Marke und je überzeugender sie imitiert wird – mit Hilfe von KI lassen sie sich sehr überzeugend gestalten –, desto eher folgt das Ziel dem Link."
Die finale Seite imitiert das Karriereportal der jeweiligen Marke und fordert zur Anmeldung mit dem Google-Konto auf.
Hier liegt der eigentliche Clou. Das Google-Login-Popup, das erscheint, ist kein echtes Browserfenster. Es ist eine mit HTML, CSS und JavaScript nachgebaute Fälschung innerhalb der Phishing-Seite – inklusive einer täuschend echt aussehenden, aber gefälschten URL-Leiste. Alles, was Sie dort eingeben, geht direkt an die Angreifer.
Warum das so gefährlich ist, beschreiben Forscher des Sicherheitsunternehmens Trellix: "Durch ein maßgeschneidertes, gefälschtes Login-Popup-Fenster im Browser des Opfers nutzt diese Methode die Vertrautheit der Nutzer mit Authentifizierungsabläufen aus und macht den Diebstahl von Zugangsdaten visuell nahezu unmöglich erkennbar." Diese BitB-Angriffe nehmen laut Help Net Security seit Anfang 2026 deutlich zu – Phishing-Baukästen wie Sneaky2FA und Raccoon0365 bieten die Technik mittlerweile als Dienstleistung an.
Das gute Erkennungsmerkmal: Ein echtes Browserfenster können Sie verschieben, minimieren oder aus dem Hauptfenster herausziehen. Das gefälschte BitB-Popup nicht – es ist fest in die Webseite eingebaut.
Im Fadenkreuz stehen gezielt Marketing-Fachleute. Der Grund liegt auf der Hand: Diese Mitarbeitenden arbeiten häufig mit Google Workspace – also Gmail, Google Drive, Google Analytics und Google Ads. Ein einziges kompromittiertes Google-Konto öffnet den Angreifern damit Zugriff auf Kundendaten, Kampagnenbudgets, Geschäftskorrespondenz und sämtliche verbundenen Dienste.
Für deutsche KMU ist das doppelt brisant. Der BSI-Lagebericht 2025 stellt fest: "Rund 80 Prozent der angezeigten Angriffe, zum Beispiel mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (KMU), denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen. Die Anzahl der Leak-Geschädigten nahm zu, ebenso wie Zugangsdatendiebstähle."
Stefan Dasic von Malwarebytes bringt es auf den Punkt: „Der beste Schutz ist nicht, die Fälschung zu erkennen – sondern zu wissen, dass kein legitimer Einstellungsprozess Sie jemals über eine unbekannte Seite authentifizieren lässt, egal ob sie als Google, Facebook oder sonst etwas getarnt ist. Im Zweifel: Tab schließen, selbst auf die Unternehmenswebsite gehen und sich auf die altmodische Art bewerben."
Fällt ein Mitarbeitender herein und gibt seine Google-Zugangsdaten preis, und waren über dieses Konto personenbezogene Daten (Kunden-, Mitarbeiterdaten, Korrespondenz) erreichbar, liegt eine Verletzung des Schutzes personenbezogener Daten vor. Daraus ergeben sich mehrere Pflichten:
Dass diese Szenarien realistisch sind, zeigt ein Praxisfall: Die Kulturstiftung der Länder meldete im September 2025 die Kompromittierung zweier Outlook-Konten. Über eines davon wurden rund 600.000 Phishing-Mails versendet. Die Stiftung meldete den Vorfall nach Art. 33 DSGVO an die Berliner Datenschutzaufsicht und informierte die Betroffenen gemäß Art. 34.
Diese Kampagne ist kein Einzelfall, sondern Teil einer Welle. Der Verizon Data Breach Investigations Report 2025 zeigt: 16 % aller Datenpannen beginnen mit Phishing, 22 % mit gestohlenen Zugangsdaten – und 88 % der Angriffe auf Web-Anwendungen nutzen gestohlene Zugangsdaten. Beschäftigungsbetrug-Meldungen haben sich 2025 laut BBB auf über 23.000 verdoppelt. Der durchschnittliche Schaden pro Opfer liegt laut Norton bei rund 8.900 US-Dollar.
Auch die Strafverfolgung reagiert: Im Rahmen der INTERPOL-Operation First Light 2026 wurden im Juli 2026 in 97 Ländern 5.811 Verhaftungen gemeldet und 293 Millionen US-Dollar beschlagnahmt. INTERPOL warnt: „Social-Engineering-Betrug stellt weiterhin eine erhebliche Bedrohung für unsere Gesellschaft dar. Kriminelle Syndikate nutzen die menschliche Psychologie aus, um ihre Ziele zu manipulieren."
Diese Kampagne führt vor Augen, dass moderne Angriffe keine Software-Lücke mehr brauchen – sie brauchen nur Vertrauen. Personalisierte Ansprache, echte Recruiter-Namen von LinkedIn, legitime Weiterleitungsdienste und ein täuschend echtes Login-Popup: Diese Kombination überlistet selbst aufmerksame Mitarbeitende. Weil kein Patch existiert, liegt der Schutz allein in Prävention und Verhalten.
Die wirksamste einzelne Maßnahme ist die Umstellung auf Passkeys oder Hardware-2FA – sie machen gestohlene Passwörter nutzlos. Kombiniert mit einem Passwort-Manager, regelmäßigen Schulungen und blockierten Phishing-Domains schließen Sie die entscheidenden Lücken. Handeln Sie jetzt, solange die Kampagne aktiv ist – und nicht erst, wenn die 72-Stunden-Frist bereits läuft.